Her modern işletim sistemi, bir uygulamanın bir dosya oluşturulduğunda, değiştirildiğinde ya da silindiğinde haber almayı istemesine izin verir. Metin düzenleyiciler, dosya yöneticileri, eşitleme istemcileri ve antivirüs ürünleri buna dayanır ve bunun için özel ayrıcalık gerekmez; yalnızca izlenen klasörü okuma erişimi yeterlidir. SecurityWeek’in bildirdiğine göre Avusturya’daki Graz Teknik Üniversitesi’nden araştırmacılar, Linux, Android, Windows ve macOS’taki bu sıradan özelliğin aynı sistemdeki diğer kişileri izlemek için kullanılabileceğini gösterdi.
Dosya içeriği yok, ama çok fazla davranış
Saldırılar bir dosyanın içinde ne olduğunu hiçbir zaman okumuyor. Topladıkları şey dosya adları ve olayların zamanlaması; araştırmacılar bunun bir kullanıcının, bir uygulamanın ya da sistemin ne yaptığını yeniden kurmaya yettiğini gösterdi. Saldırıların çoğu, saldırganın makinede ayrı bir hesap altında zaten kod çalıştırabildiğini varsayıyor; Android’de bu, hiçbir izin istemeyen bir uygulama olurdu.
- Linux’ta, klavye girdisini temsil eden aygıt dosyalarının bulunduğu klasörü izlemek, bir tuşa ne zaman basıldığını ortaya çıkardı, ama hangisine basıldığını değil. Tuş vuruşu zamanlamasının birinin ne yazdığını tahmin etmeye yardımcı olduğu yirmi yılı aşkın süredir biliniyor. Gizli bir sudo parolası gibi ekranda hiçbir şey göstermeyen girdiler yakalanmadı.
- Yine Linux’ta, Firefox’un bir sayfa için yüklediği sistem yazı tipleri, en çok ziyaret edilen 100 siteden hangisinin ziyaret edildiğini belirlemeye yetti; ekip ayrıca KDE Plasma 6 (Wayland) üzerinde, doğru anda gerçeğinin üzerine çizilen sahte bir parola istemini de gösterdi.
- Android telefonlarda (bir Google Pixel ve Samsung Galaxy modelleri), hiçbir izni olmayan bir uygulama başka bir uygulamanın özel depolama klasörünü izleyebildi. WhatsApp’a karşı bu, fotoğrafların, videoların ve belgelerin ne zaman gönderildiğini, alındığını ya da silindiğini dosya adlarıyla birlikte ortaya çıkardı.
- Windows’ta, sistem sürücüsünün kökünü izlemek, diğer kullanıcıların ana klasörlerinin içi de dahil olmak üzere makinedeki değişen her dosyanın tam yolunu bildirdi. Firefox verilerini web sitelerinin adını taşıyan klasörlerde sakladığı için, başka bir kullanıcının gezintisi gerçek zamanlı olarak takip edilebildi.
Peki ya Mac?
Araştırmaya göre en az sızdıran macOS, çünkü orada yalnızca herkesin okuyabildiği dosyalar izlenebiliyor. Yine de araştırmacılar uygulama başlatmalarını, uygulamalarla etkileşimleri ve ayar değişikliklerini izleyebildi.
Yamalar ve yanıtlar
Linux çekirdeği, aygıt dosyalarının artık erişim ve değişiklik olayları üretmeyeceği şekilde kısmen sağlamlaştırıldı; araştırmacılara göre bu, en ciddi sorunları gideriyor (CVE-2025-68788). Android ya da macOS için herhangi bir düzeltme listelemiyorlar. Microsoft araştırmacılara Windows’taki davranışın tasarım gereği olduğunu söyledi; sözcüsü tekniğin “saldırganın bir cihazda ayrı bir kullanıcı hesabı altında yerel olarak kod çalıştırabilmesini zaten gerektirdiğini ve dosya içeriklerine erişim sağlamadığını” belirtti. Apple ve Google, SecurityWeek’e yanıt vermemişti. Araştırmacılar bunun gerçek saldırılarda kullanıldığından haberdar olmadıklarını söylüyor; kavram kanıtı kodu GitHub’da yayımlandı.
Bunun sizin için anlamı
İki ders her Mac için geçerli. Birincisi, ön koşul önemli: senaryoların neredeyse tamamı, başka birinin kodunun bilgisayarınızda zaten çalışıyor olmasıyla başlıyor. En güçlü savunma hâlâ sıkıcı olanı: yalnızca güvendiğiniz yazılımları yükleyin, macOS’u güncel tutun ve Mac’i kullanan her kişiye kendi hesabını verin.
İkincisi, casusluk işin yalnızca yarısı. Mac’inizde toplanan bilgi, ancak oradan çıktığında bir başkasının işine yarar. Bir güvenlik duvarının görebildiği kısım budur. FireAI, herhangi bir uygulama internete ilk kez ulaşmaya çalıştığında size sorar ve yanıtınızı hatırlar, her hedefi dünya haritasında gösterir ve bir uygulamayı tamamen engellemenizi sağlar. Geçen hafta yüklediğiniz ve aniden yurt dışındaki bir sunucuyla konuşmak isteyen küçük bir yardımcı program, tam da önünüze getirdiği türden bir bağlantıdır.
FireAI’ı indirin ve 17 gün ücretsiz deneyin. FireAI, HisnLabs tarafından geliştirilmiştir.